Oracle RDBMS Audit Record

El registro de auditoría RDBMS de IBM QRadar DSM for Oracle recopila registros de una base de datos Oracle .

En la tabla siguiente se describen las especificaciones para el DSM de registro de auditoría RDBMS de Oracle :
Tabla 1. Oracle
Especificación Valor
Fabricante Oracle
Nombre de DSM Oracle RDBMS Audit Record
Nombre de archivo RPM DSM-OracleDbAudit-QRadar_version-build_number.noarch.rpm
Versiones soportadas 9i, 10g, 11g, 12c (incluye auditoría unificada), 19c
Protocolo JDBC, Syslog
Formato del evento Par nombre-valor
Tipos de sucesos registrados Registros de auditoría
¿Descubierto automáticamente?
¿Incluye identidad?
¿Incluye propiedades personalizadas? Nee
Más información Sitio web deOracle (https://www.oracle.com)
Para integrar el registro de auditoría RDBMS de Oracle con QRadar, realice los pasos siguientes:
  1. Si las actualizaciones automáticas no están activadas, descargue e instale la versión más reciente de los siguientes RPM desde el IBM® en su QRadar Console:
    • Protocolo JDBC RPM
    • RPM DSMCommon
    • RPM de DSM de registro de auditoría de RDBMS de Oracle
  2. Configure el dispositivo de registro de auditoría RDBMS de Oracle para escribir registros de auditoría.
  3. Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro de registro de auditoría RDBMS de Oracle en la consola de QRadar . Las tablas siguientes describen los parámetros que requieren valores específicos para recopilar sucesos de auditoría del registro de auditoría RDBMS de Oracle :
    Tabla 2. Oracle
    Parámetro Valor
    Tipo de origen de registro Oracle RDBMS Audit Record
    Configuración de protocolo Syslog
    Identificador de origen de registro

    Escriba un identificador exclusivo para el origen de registro.

    Tabla 3. Parámetros de origen de registro de Oracle RDBMS Audit Record JDBC
    Parámetro Valor
    Tipo de origen de registro Oracle RDBMS Audit Record
    Configuración de protocolo JDBC
    Identificador de origen de registro

    Escriba un nombre para el origen de registro. El nombre no puede contener espacios y debe ser exclusivo entre todos los orígenes de registro del tipo de origen de registro configurado para utilizar el protocolo JDBC .

    Si el origen de registro recopila sucesos de un único dispositivo que tiene una dirección IP estática o un nombre de host, utilice la dirección IP o el nombre de host del dispositivo como todo o parte del valor Identificador de origen de registro ; por ejemplo, 192.168.1.1 o JDBC192.168.1.1. Si el origen de registro no recopila sucesos de un único dispositivo que tenga una dirección IP estática o un nombre de host, puede utilizar cualquier nombre exclusivo para el valor Identificador de origen de registro ; por ejemplo, JDBC1, JDBC2.

    Tipo de base de datos Oracle
    Nombre de base de datos El nombre de la base de datos desde la que se recopilan los registros de auditoría.
    IP o nombre de host La IP o el nombre de host de la base de datos de Oracle .
    Puerto

    Especifique el puerto JDBC . El puerto JDBC debe coincidir con el puerto de escucha configurado en la base de datos remota. La base de datos debe permitir conexiones TCP entrantes. El rango válido es de 1 a 65535.

    Los valores predeterminados son:

    • MSDE-1433
    • Postgres -5432
    • MySQL -3306
    • Sybase -1521
    • Oracle -1521
    • Informix® -9088
    • DB2® -50000

    Si se utiliza una instancia de base de datos con el tipo de base de datos MSDE, debe dejar el campo Puerto en blanco.

    Nombre de usuario Una cuenta de usuario para conectarse a la base de datos. El usuario debe tener permisos AUDIT_ADMIN o AUDIT_VIEWER .
    Contraseña La contraseña necesaria para conectarse a la base de datos.
    Consulta predefinida

    Seleccione una consulta de base de datos predefinida para el origen de registro. Si una consulta predefinida no está disponible para el tipo de origen de registro, los administradores pueden seleccionar la opción none .

    Nombre de tabla Nombre de la tabla o vista que incluye los registros de sucesos. El nombre de tabla puede incluir los caracteres especiales siguientes: signo de dólar ($), signo de número (#), subrayado (_), guión corto (-) y punto (.).
    Lista de selección Lista de campos que se deben incluir cuando la tabla busca sucesos. Puede utilizar una lista separada por comas o escribir un asterisco (*) para seleccionar todos los campos de la tabla o vista. Si se define una lista separada por comas, la lista debe contener el campo que está definido en el Campo de comparación.
    Campo de comparación

    Para Oracle 9i o Oracle 10g Release 1, escriba Qradar_time.

    Para Oracle 10g Release 2, Oracle 11go Oracle 12c (auditoría no unificada), escriba extended_timestamp.

    Para Oracle 12c (auditoría unificada), escriba event_timestamp.

    Utilizar cifrado Oracle

    Oracle Valores de cifrado e integridad de datos también se conoce como Oracle Advanced Security.

    Si se selecciona, los conexiones JDBC de Oracle requerirán que el servidor dé soporte a valores de cifrado de datos de Oracle similares a los del cliente.

    Para obtener más información sobre cómo configurar los parámetros de JDBC , consulte Opciones de configuración del protocoloJDBC.

  4. Verifique que QRadar se ha configurado correctamente.
    Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.
    La tabla siguiente muestra un mensaje de suceso normalizado de ejemplo del registro de auditoría RDBMS de Oracle :
    Tabla 4. Oracle RDBMS
    Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo
    SELECT satisfactorio Acción del sistema Permitir

    OS_USERNAME: "os_username" USERNAME: "username" USERHOST: "userhost" TERMINAL: "terminal" TIMESTAMP: "2017-04-05 21:04:02.0" OWNER: "owner" OBJ_NAME: "PARTIAL_ALERT" ACTION: "3" ACTION_NAME: "SELECT" NEW_OWNER: "null" NEW_NAME: "null" OBJ_PRIVILEGE: "null" SYS_PRIVILEGE: "null" ADMIN_OPTION: "null" GRANTEE: "null" AUDIT_OPTION: "null" SES_ACTIONS: "null" LOGOFF_TIME: "null" LOGOFF_LREAD: "null" LOGOFF_PREAD: "null" LOGOFF_LWRITE: "null" LOGOFF_DLOCK: "null" COMMENT_TEXT: "null" SESSIONID: "xxxxxx" ENTRYID: "2" STATEMENTID: "2" RETURNCODE: "0" PRIV_USED: "null" CLIENT_ID: "null" ECONTEXT_ID: "null" SESSION_CPU: "null" EXTENDED_TIMESTAMP: "2017-04-05 21:04:02.318133 America/Halifax" PROXY_SESSIONID: "null" GLOBAL_UID: "null" INSTANCE_NUMBER: "0" OS_PROCESS: "9276" TRANSACTIONID: "null" SCN: "3842851" SQL_BIND: "null" SQL_TEXT: "null" OBJ_EDITION_NAME: "null" DBID: "xxxxxxxxxx"
    AUDIT ha fallado Modificación fallida de configuración

       
    AUDIT_TYPE: "Standard" SESSIONID: "xxxxxxxxxx" PROXY_SESSIONID: "0" OS_USERNAME: "os_username" USERHOST: "userhost" TERMINAL: "terminal" INSTANCE_ID: "1" DBID: "xxxxxxxxxx" AUTHENTICATION_TYPE: "(TYPE=(DATABASE));" DBUSERNAME: "dbusername" DBPROXY_USERNAME: "null" EXTERNAL_USERID: "null" GLOBAL_USERID: "null" CLIENT_PROGRAM_NAME: "client_program_name" DBLINK_INFO: "null" XS_USER_NAME: "null" XS_SESSIONID: "000000000000000000000000000000000000000000000000000000000000000000" ENTRY_ID: "3" STATEMENT_ID: "11" EVENT_TIMESTAMP: "2017-04-05 20:44:21.29604" ACTION_NAME: "AUDIT" RETURN_CODE: "1031" OS_PROCESS: "1749" TRANSACTION_ID: "0000000000000000" SCN: "3841187" EXECUTION_ID: "null" OBJECT_SCHEMA: "null" OBJECT_NAME: "null" SQL_TEXT: "audit all" SQL_BINDS: "null" APPLICATION_CONTEXTS: "null" CLIENT_IDENTIFIER: "null" NEW_SCHEMA: "null" NEW_NAME: "null" OBJECT_EDITION: "null" SYSTEM_PRIVILEGE_USED: "null" SYSTEM_PRIVILEGE: "null" AUDIT_OPTION: "CREATE SESSION" OBJECT_PRIVILEGES: "null" ROLE: "null" TARGET_USER: "null" EXCLUDED_USER: "null" EXCLUDED_SCHEMA: "null" EXCLUDED_OBJECT: "null" ADDITIONAL_INFO: "null" UNIFIED_AUDIT_POLICIES: "null" FGA_POLICY_NAME: "null" XS_INACTIVITY_TIMEOUT: "0" XS_ENTITY_TYPE: "null" XS_TARGET_PRINCIPAL_NAME: "null" XS_PROXY_USER_NAME: "null" XS_DATASEC_POLICY_NAME: "null" XS_SCHEMA_NAME: "null" XS_CALLBACK_EVENT_TYPE: "null" XS_PACKAGE_NAME: "null" XS_PROCEDURE_NAME: "null" XS_ENABLED_ROLE: "null" XS_COOKIE: "null" XS_NS_NAME: "null" XS_NS_ATTRIBUTE: "null" XS_NS_ATTRIBUTE_OLD_VAL: "null" XS_NS_ATTRIBUTE_NEW_VAL: "null" DV_ACTION_CODE: "0" DV_ACTION_NAME: "null" DV_EXTENDED_ACTION_CODE: "0" DV_GRANTEE: "null" DV_RETURN_CODE: "0" DV_ACTION_OBJECT_NAME: "null" DV_RULE_SET_NAME: "null" DV_COMMENT: "null" DV_FACTOR_CONTEXT: "null" DV_OBJECT_STATUS: "null" OLS_POLICY_NAME: "null" OLS_GRANTEE: "null" OLS_MAX_READ_LABEL: "null" OLS_MAX_WRITE_LABEL: "null" OLS_MIN_WRITE_LABEL: "null" OLS_PRIVILEGES_GRANTED: "null" OLS_PROGRAM_UNIT_NAME: "null" OLS_PRIVILEGES_USED: "null" OLS_STRING_LABEL: "null" OLS_LABEL_COMPONENT_TYPE: "null" OLS_LABEL_COMPONENT_NAME: "null" OLS_PARENT_GROUP_NAME: "null" OLS_OLD_VALUE: "null" OLS_NEW_VALUE: "null" RMAN_SESSION_RECID: "0" RMAN_SESSION_STAMP: "0" RMAN_OPERATION: "null" RMAN_OBJECT_TYPE: "null" RMAN_DEVICE_TYPE: "null" DP_TEXT_PARAMETERS1: "null" DP_BOOLEAN_PARAMETERS1: "null" DIRECT_PATH_NUM_COLUMNS_LOADED: "0"